逾六成供應商隱瞞AI子處理器 企業合規陷盲區釀風險
根據《Iapp.org》昨日報導,隨著全球對人工智慧(AI)治理計畫的關注日益提升,企業可能因第三方AI供應商隱藏子處理器(sub-processor)的使用,導致無意間違反多地供應商的盡職調查要求。
DataGrail發布的《隱私與趨勢報告》分析了2,400家宣稱具備AI能力的熱門商業軟體供應商的資料保護評估報告。研究發現,高達63.6%的第三方技術供應商,未能在其資料保護評估中揭露由其他AI供應商進行的子處理活動。此外,有32.8%的AI系統自我揭露其涉及敏感資料的高風險處理,或啟用自動化決策。DataGrail執行長暨共同創辦人Daniel Barber指出,過去企業普遍視資料保護評估(DPA)為「可靠的協議」,但這些研究結果對廠商資料保護評估的可信度產生質疑,認為傳統掃描DPA的方法已不足以應對2026年的合規挑戰。
任仕達(Randstad)全球法律總監暨全球負責任AI長Martin Woodward將「影子AI」定義為「影子IT」的邏輯演變。影子IT是指組織內部未經批准的工具使用。他說明,儘管大多數企業都會在一定程度上運作「開放IT生態系統」,這使得非官方採購的工具得以進入組織環境,但影子AI帶來了額外風險,特別是其可能形成「一對多」的關係,相較於大多IT關係的「一對一」,追蹤管理更為複雜。他進一步指出,AI應用程式的互動範圍廣泛,使得全面審核比審查雲端關係更為困難。
Bird & Bird LLP合夥人Vincent Rezzouk-Hammachi表示,根據歐盟的《一般資料保護規範》(EU General Data Protection Regulation, GDPR),第三方技術供應商的處理活動可能使其成為資料控制者。若未能揭露完整的子處理器清單,供應商可能面臨GDPR的強制執行,尤其是當主要客戶能證明其在導入供應商時已進行適當的盡職調查。他強調,不充分的揭露也會阻礙公司充分尊重消費者的隱私權,例如資料刪除和存取請求。他最關切的是,在向客戶提供建議時,提高員工對於使用影子AI的風險意識。
針對這些挑戰,JB-Nomo獨立顧問John Bowman建議,透過提高員工的AI素養、強化存取控制和提供相關培訓,可以有效緩解員工使用影子AI的問題。他以IBM的經驗為例,指出成熟的AI治理計畫已賦予員工在安全的環境中使用公共AI工具的權限。Alethesis AI創辦人Elena Maran則建議,部署工具來偵測未經授權的AI使用,並在進行盡職調查時,明確要求供應商揭露其子處理器及其使用的技術,以保護企業免於因未揭露的子處理器而違反法律。她也提出,企業應部署工具以識別自身系統中非主流流程,以便進行分析與向供應商釐清。Daniel Barber也呼籲企業回歸基本原則,建立一個能夠捕捉直接合約對象以及這些系統如何利用子處理器的系統清單,以主動應對供應商子處理活動帶來的合規風險。